Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Determine mudanças de estado da interface IRB da interface L2 local ou status de conectividade remota em malhas EVPN

Para fornecer serviços habilitados para BGP de forma confiável, os dispositivos de borda (PE) do provedor em uma rede EVPN precisam detectar quando experimentam condições de isolamento da rede e atualizar os status da interface de acordo.

Você pode garantir que os dispositivos de borda (PE) do provedor em uma malha EVPN considerem ambos os seguintes fatores ao determinar o estado de uma interface de roteamento e ponte integrada (IRB) de Camada 3 (L3):

  • Os estados de interface L2 locais associados

  • A acessibilidade remota do dispositivo PE

Fatores para determinar o estado de uma interface IRB

Em um ambiente integrado de roteamento e ponte, quando você aloca interfaces L3, essas interfaces abrangem um domínio L2 (também chamado de domínio de ponte ou domínio de ponte). O domínio L2 pode abranger várias portas físicas ou lógicas em sua configuração. O dispositivo geralmente determina o estado da interface L3 (para cima ou para baixo) com base no estado do domínio L2 correspondente. O dispositivo define o estado de domínio L2 com base no status das portas no domínio L2 da seguinte forma:

  • O domínio L2 está em alta se o dispositivo detectar que pelo menos uma das portas associadas está ativa.

  • O domínio L2 está desativado se o dispositivo detectar que todas as portas associadas estão para baixo.

Quando o estado de domínio L2 muda, o dispositivo precisa atualizar o estado operacional da interface L3 também para que o dispositivo possa refletir o estado dos protocolos da camada superior de acordo.

O protocolo EVPN oferece um plano de controle integrado com diferentes opções de plano de dados (como VXLAN ou MPLS). Em um ambiente EVPN:

  • Os domínios L2 podem abranger vários PEs em um data center e abranger data centers.

  • Um dispositivo pode oferecer suporte a serviços L2 e L3 nas mesmas interfaces.

  • Um domínio de ponte ou VLAN pode incluir uma combinação de interfaces físicas locais e, no caso de malhas EVPN-VXLAN, endpoints remotos de túnel VXLAN (VTEPs).

Como resultado, os dispositivos PE em uma malha EVPN devem considerar os seguintes fatores ao determinar o estado das interfaces IRB associadas a um domínio de ponte ou uma VLAN em uma instância EVPN (EVI):

  • Os estados das portas ou interfaces L2 locais subjacentes.

  • Acessibilidade de dispositivos de borda de provedor remoto (PE), com base na disponibilidade de rotas para VTEPs remotos e no estado de isolamento de rede do domínio da ponte ou do EVI.

Uma condição de isolamento de rede em uma rede EVPN é semelhante a uma condição de isolamento do núcleo (isolamento da rede núcleo EVPN). Quando um dispositivo detecta uma condição de isolamento do núcleo, ele implementa ações padrão para derrubar as interfaces de membro L2 nos grupos de agregação de links (LAGs) afetados pelo Identificador de Segmentos Ethernet (ESI).

Em contraste, com as condições de isolamento da rede, você pode configurar um perfil de isolamento de rede e anexar esse perfil a um domínio de ponte, VLAN ou instância de roteamento. O perfil define os parâmetros que você deseja que o dispositivo use para detectar mudanças na condição de isolamento da rede que afetam as interfaces IRB associadas. Uma ação de isolamento de núcleo pode afetar o estado de isolamento da rede das interfaces IRB se a ação levar as interfaces L2 subjacentes para cima ou para baixo.

Nota:

Para obter mais informações sobre o comportamento padrão de isolamento do núcleo, veja Entenda quando desativar o isolamento de núcleo EVPN-VXLAN.

Outro fator que indica que um domínio de ponte, VLAN ou EVI está isolado em uma rede EVPN-VXLAN é quando o dispositivo não tem uma rota para um VTEP remoto. Quando o dispositivo envia tráfego em um domínio de ponte ou VLAN, ele também precisa enviar o tráfego nos túneis VXLAN para os VTEPs remotos no domínio da ponte ou VLAN.

As próximas seções descrevem os parâmetros que você pode personalizar para que o dispositivo use esses fatores para determinar o estado de uma interface IRB com EVPN-VXLAN.

Definir a interface local L2 e o status de alcance remoto dos dispositivos usados para determinar o estado da interface IRB

Os dispositivos PE podem usar o status de interfaces L2 locais associadas ou acessibilidade de dispositivos de borda de provedor remoto (PE) como fatores para determinar o estado de uma interface IRB para um domínio de ponte ou uma instância EVPN (EVI). Usamos o status de isolamento de rede do domínio de ponte ou EVI para determinar a acessibilidade remota dos dispositivos.

Para especificar a interface L2 e os fatores de alcance remotos que o dispositivo usa para computar o estado da interface IRB, configure a interface-state declaração na [edit interfaces irb unit n] hierarquia.

Especifique uma das seguintes opções:

  • local— Use o status das interfaces L2 locais associadas:

    • A interface está ativa se pelo menos uma interface L2 local estiver ativa.

    • A interface está baixa se nenhuma das interfaces L2 locais estiver ativa.

  • remote— Use o status de acessibilidade de dispositivo remoto (isolamento de rede) do domínio da ponte ou EVI:

    • A interface está ativa se o domínio da ponte ou o EVI não estiverem em um estado de isolamento de rede.

    • A interface está desativada se o domínio da ponte ou o EVI estiverem em um estado de isolamento de rede.

  • local-remote— Use uma combinação do status das interfaces L2 locais e do status de acessibilidade remota:

    • A interface está ativa se pelo menos uma interface L2 local estiver ativa ou o domínio da ponte não estiver em um estado de isolamento de rede.

    • A interface está em baixa se nenhuma interface L2 local estiver ativa e o domínio da ponte estiver em um estado de isolamento de rede.

Você também pode personalizar o número mínimo de links associados que precisam estar funcionando quando o dispositivo computa se a interface L3 está ativa:

  • local-count— Número mínimo de links L2 locais que devem estar em alta

  • vtep-count— Número mínimo de links VTEP remotos que devem estar funcionando

As próximas seções mostram uma configuração de exemplo simples e como verificar essas configurações:

Configuração de amostra — parâmetros de estado da interface

Na configuração de amostra a seguir, o dispositivo usa fatores locais e remotos para determinar o estado de interface da interface IRB irb.100 em domínio de ponte (VLAN) v100:

Verificar o estado da interface IRB

Para verificar o estado da interface IRB irb.100 a partir da configuração de amostra na configuração de amostra — parâmetros de estado da interface, insira os seguintes comandos CLI:

  1. Esses comandos mostram que o dispositivo determina o estado da interface IRB para o domínio de ponte (VLAN) v100 usando fatores locais e remotos (Flags = LR). O dispositivo detectou uma condição de isolamento de rede, de modo que o estado da interface Link IRB é down.

    Nota:

    O Network Isolation campo na show l2-learning interface-state bridge-domain saída de comando mostra os nomes de quaisquer grupos de isolamento de rede que você tenha atribuído às interfaces IRB associadas ao domínio de ponte (VLAN). O campo exibe None uma interface se você não tiver aplicado nenhum grupo de isolamento de rede ao domínio de ponte correspondente (VLAN). Não confunda o valor None nesse campo ao dizer que o dispositivo não detectou uma condição de isolamento da rede.

    Veja o estado da interface com o rastreamento de link de isolamento de rede para obter saída de amostra do show l2-learning interface-state bridge-domain comando que exibe um grupo de isolamento de rede nesse campo em vez de .None

  2. Esses comandos mostram que as interfaces VTEP do dispositivo para v100 de domínio de ponte (VLAN) estão ativas e o dispositivo não está em um estado de isolamento de rede, de modo que o estado da interface Link IRB está up.

Definir parâmetros de status de isolamento de rede usados para determinar o estado da interface IRB

Os dispositivos PE em uma malha EVPN podem considerar o status de isolamento da rede de um domínio de ponte ou um EVI para decidir se os dispositivos de borda de provedor remoto (PE) estão atualmente acessáveis.

Para personalizar os parâmetros que determinam quando um domínio de ponte ou um EVI está em um estado de isolamento de rede:

  1. Definir um perfil de isolamento de rede. Para fazer isso, configure a network-isolation group group-name declaração no nível de [edit protocols] hierarquia.

    Ao criar um grupo de isolamento de rede, você pode personalizar parâmetros como:

    • Definir tempos de espera para mudanças na condição de isolamento da rede (para cima ou para baixo):

      Depois que a detecção do status de isolamento da rede foi alterada, o dispositivo atrasa o tempo de espera antes de agir sobre a mudança.

    • Rastreie o status de interfaces de uplink L3 lógicas especificadas para detectar uma mudança de status de isolamento de rede.

      Para fazer isso, configure a detection link-tracking estrofe na [edit protocols network-isolation group group-name]. Inclua o nome de uma interface L3 que você deseja rastrear. Você pode personalizar o número mínimo desses links que devem estar à altura do dispositivo para registrar o estado da interface IRB.

    Veja o isolamento da rede para todos os parâmetros que você pode definir em um grupo de isolamento de rede.
    Nota:

    A estrofe da configuração detection do grupo de isolamento de rede também tem uma service-tracking estrofe. As service-tracking opções permitem que o dispositivo rastreie o status da interface L2 e execute uma configuração service-tracking-action para interfaces L2 ao detectar uma condição de isolamento do núcleo. Você só pode configurar as link-tracking opções ou as service-tracking opções em um determinado grupo de isolamento de rede e atribuir isso como um perfil de isolamento de rede. Você não pode configurar ambas as opções no mesmo grupo de isolamento de rede.

  2. Atribua o grupo de isolamento de rede como um perfil de isolamento de rede a um EVI, um domínio de ponte ou uma VLAN usando a network-isolation-profile group group-name declaração em um desses níveis hierárquicos:

    • [edit routing-instance instance-name switch-options]

    • [edit routing-instances name bridge-domains name bridge-options]

    • [edit routing-instances name vlans name switch-options]

    • [edit switch-options]

    • [edit bridge-domain name bridge-options]

    • [edit vlans name switch-options]

As próximas seções mostram uma configuração de exemplo simples e como verificar essas configurações: